Zarządzanie alertami i raportami
Przeczytaj o planowaniu raportów, o tym, jaka jest różnica pomiędzy zdarzeniem a alertem, o pakietach monitorowania oraz o formatach powiadomień.
Pakiety monitorowania i ustawienia węzłów
Pomimo tego, że procesy alertowania i raportowania służą różnym celom, ich konfigurowanie jest bardzo podobne.
- W celu utworzenia alertu musisz określić warunek - gdy zostanie on spełniony, spowoduje to wygenerowanie zdarzenia
- W celu utworzenia pożądanego raportu najpierw muszą zostać zebrane dane.
NetCrunch zarządza alertami i raportami z tego samego miejsca poprzez pakiety monitorowania i ustawienia węzłów.
Harmonogram raportów
Aby zbierać dane do raportów dla określonych pakietów monitorowania lub węzła można utworzyć harmonogram automatycznego generowania każdego dodanego raportu. Dokonuje się to przez wybór jednego ze zdefiniowanych schematów automatycznego generowania raportów (lub zdefiniowanie nowego) oraz przez określenie użytkownika lub grupy, która otrzyma raport.
Przeczytaj więcej w rozdziale: Dostosowywanie raportów NetCrunch
Zdarzenia i alerty - jaka jest różnica między nimi?
Zdarzenie to sytuacją, która się dzieje lub ma miejsce, zwykle mającą dla nas znaczenie.
Gdy zdarzeniu przypisujemy warunek który ma być obserwowany lub otrzymywany przez program, staje się ono alertem, który także zawiera dziennik operacji podjętych w ramach reakcji na zdarzenie.
Alert - warunek obserwowany w celu podjęcia działań w ramach reakcji na potencjalne zagrożenie lub w celu zwrócenia uwagi.
Innymi słowy: program jest strażnikiem wyczekującym na określone warunki zdarzenia. Gdy tworzymy nowy alert, domyślną akcją jest zapisanie go w dzienniku zdarzeń NetCruncha. Możesz przypisać wspólną listę akcji do alertu lub dostosować sekwencję akcji dla każdego alertu.
Definiowanie zdarzeń
Każdy silnik monitorujący definiuje swój własny zestaw zdarzeń podlegających obserwacji. Istnieje pewna ilość wstępnie określonych warunków zdarzenia - szczególnie po to, by śledzić stany dobrze znanych obiektów, takich jak: usługi Windows, serwisy sieciowe, węzły, itp.
Występuje o wiele więcej zdarzeń niż te zdefiniowane w oprogramowaniu. Na przykład kiedy monitorujesz zewnętrzne zdarzenia syslog musisz opisać, które mają być jakimi zdarzeniami NetCruncha. Jeśli zdecydujesz się opisać wszystkie wiadomości syslog w ramach pojedynczego zdarzenia, nie będziesz w stanie ustawić różnych alertów dla różnych wiadomości.
Najważniejszym typem zdarzeń, jakie możesz zdefiniować są Wyzwalacze zdarzeń dla liczników, które możesz ustawić dla dowolnej wartości licznika wydajnościowego, co pozwoli ci ustawić logikę dla obserwowanych wartości licznika.
Wspólne definicje zdarzenia
Kiedy tworzysz nowy warunek zdarzenia by ustawić alert, może on być zapisany do późniejszego użycia. Możesz dodawać go do innego węzła lub reguły. Tym sposobem obydwa węzły będą używać tej samej definicji warunku zdarzenia - kiedy zechcesz to zmienić możesz zmodyfikować ten warunek dla jednego węzła lub dla wszystkich węzłów, które go współdzielą.
Domyślnie, nowe zasady są zapisywane jako wspólne. Jeśli chcesz je zmienić, zanim zapiszesz nowe zdarzenie, odznacz Zapisz jako wspólną definicję.
Aby zarządzać wspólnymi definicjami zdarzeń lub usunąć te, których już nie używasz, idź do: UstawieniaAlertowanie i powiadomieniaPakiety i reguły monitorowania Wspólne alerty
Ustawianie alertów i raportów
Ustawianie alertów przy użyciu pakietów monitorowania:
UstawieniaAlertowanie i powiadomieniaPakiety i reguły monitorowania
Możesz nadpisywać lub dodawać alerty i pakiety monitorowania do węzła lub do wielu węzłów, następnie musisz kliknąć na węzeł (lub wiele węzłów) Ustawienia węzłaMonitorowanie
Patrz: Zarządzanie ustawieniami wielu węzłów
Typy raportów
Zasadniczo istnieją dwa główne typy raportów: gromadzone dla grupy węzłów oraz raporty dla pojedynczego węzła. Obydwa typy potrzebują danych.
Zarządzanie zbieraniem danych jest bardzo podobne do zarządzania alertami - musi być określone dla poszczególnego węzła. Może to być przeprowadzone dzięki pakietom monitorowania, widokom (mapom) Atlasu lub możesz dokonać ustawień sam bezpośrednio w oknie Ustawień węzła.
Pakiety monitorowania
Pakiet monitorowania jest grupą parametrów wydajnościowych i zdarzeń, które są monitorowane i zbierane do raportu.
Automatyczne pakiety monitorowania
Automatyczne pakiety monitorowania określają warunek (filtr) który musi spełnić węzeł - pozwala to automatycznie przypisać pakiet monitorowania do węzła.
Większość wstępnie zdefiniowanych automatycznych pakietów monitorowania powiązane jest z węzłem poprzez określenie systemu operacyjnego (obecnego na węźle) i spełnienie dodatkowego warunku.
Przykład:
- NetCrunch dodaje pakiet monitorowania 'Active Directory' do węzła, jeśli
- System Operacyjny jest Serwerem Windows, oraz
- Lista Usług Sieciowych zawiera jedno z następujących: LDAP, LDAPS".
Każdy automatyczny pakiet monitorowania posiada swoją listę wykluczeń określającą węzły, które powinny być wykluczone z danego warunku.
Statyczne pakiety monitorowania
Możesz dodać ręcznie statyczny pakiet monitorowania do węzła używając Ustawienia węzłaMonitorowanie, lub możesz otworzyć właściwości pakietu monitorowania i kliknąć Przypisane do.
Zobacz listę wstępnie zdefiniowanych Pakiety Monitorowania
Globalne pakiety monitorowania
UstawieniaAlertowanie i powiadomieniaPakiety i reguły monitorowania
W okienku Pakiety i reguły monitorowania w NetCrunchu znajduje się specjalna grupa nazwana Globalne. Zawiera ona listę wstępnie zdefiniowanych specjalnych pakietów monitorowania. Niektóre z nich stosuje się do wszystkich węzłów; inne są specjalnymi pakietami monitorowania odnoszącymi się do danych zbieranych sumarycznie ze wszystkich węzłów, takich jak: podsumowanie ruchu NetFlow. Podczas modyfikacji pakietów stanu węzła i stanu połączenia musisz być świadomy, że każdy alert będzie automatycznie monitorowany dla wszystkich węzłów.
- Stan węzła - Ustawia alerty monitorowania stanu węzła dla wszystkich węzłów.
- Stan usługi - Alert dotyczący obniżenia niezawodności połączenia, PING RTT > 100ms, dowolna usługa NIE ODPOWIADA, dowolna usługa ODPOWIADA.
- Przepływy globalne - sumaryczne liczników z serwera przepływów. Zobacz: Monitorowanie ruchu w sieci.
- NetCrunch - Ustawia alerty dotyczące dodawania lub usuwania węzła z Atlasu. Możesz także ustawiać zdarzenia stanu NetCruncha - rodzaj zdarzenia typu heartbeat generowanego okresowo i zawierającego status serwera NetCruncha.
- Monitor NetCruncha - to pakiet monitorujący, który zawieta alerty związane z różnymi komponentami oprogramowania Serwera NetCruncha, takimi jak backup, utrzymanie i inne.
- NetCrunch Audit - śledzi logowania wszystkich użytkowników NetCruncha, w tym nieudane próby zalogowania do konsoli na stacji roboczej i przez przeglądarkę.
- Ruch sieciowy (SNMP) - określa zbieranie danych do monitorowania ruchu: Podsumowanie ruchu sieciowego, Ruch sieciowy wg interfejsów, Obciążenie interfejsów. Dodawany jest automatycznie do urządzeń typu: ruter sprzętowy, przełącznik or sieciowa pamięć masowa.
- Korelacje - tutaj możesz dodać alerty wyzwalane w sytuacji gdy dwa lub więcej alertów na różnych urządzeniach wydarzają się w tym samym czasie, na przykład alert gdy dwa łącza nie dzialają równocześnie. Można dodać korelacje korzystając ze stanu alertów trwających poprzez określenie zakresu czasu w jakim wszystkie zdarzenia mają być wyzwolone.
- Segmenty Fizyczne - ten automatyczny pakiet monitorowania dotyczy wszystkich węzłów które sąpodłączone do przełącznika. Zawiera reguły alertowania dotyczące zmian fizycznych podłączeń węzła do portu.
Nadpisywanie ustawień pakietów monitorowania
Kiedy dodajesz pakiety monitorowania do węzła (lub zostaje to zrobione przez automatyczne pakiety monitorowania) ustawienia węzła stają się sumą ustawień wielu pakietów dodanych do węzła. Ustawienia dla poszczególnego węzła mogą zostać nadpisane. Wybierz węzeł (lub wiele węzłów) i otwórz Ustawienia węzłaMonitorowanie i kliknij pakiet monitorowania, który chcesz zmienić - tutaj możesz wyłączyć lub nadpisać odziedziczone z niego definicje alertów z pakietu monitorowania. Automatyczny pakiet monitorowania może być wyłączony dla wybranego węzła.
Akcje alertowe
Akcje są przeprowadzane jako odpowiedź na zdarzenie. Są one zawsze pogrupowane w sekwencji Listy akcji.
Patrz: Akcje alertowe
Lista akcji alertowych (skrypty eskalacji)
Lista akcji jest sekwencją czynności przeprowadzonych jako odpowiedź na alert. Jest ona pogrupowana według czasu opóźnienia wykonania poszczególnych akcji.
Eskalacja
Niektóre akcje mogą być przeprowadzone natychmiast inne natomiast, by się rozpocząć, czekają kilka minut, Ostatnia akcja z listy może być powtarzana tak długo, aż alert zostanie zamknięty (problem został rozwiązany). Można również zdefiniować listę akcji wykonywanych gdy alert został zamknięty. Każda akcja może mieć ustawione restrykcje sprawiające, że będzie ona wykonywana tylko w określonej sytuacji, na przykład tylko w określonym zakresie czasu, tylko dla węzła z określonego widoku w atlasie lub tylko dla alertu o określonej ważności.
Zarządzanie formatami wiadomości
Opisy zdarzeń są bardzo różnorodne. Istnieje kilka pól wspólnych dla każdego zdarzenia NetCruncha ale większość danych pochodzi z różnych zewnętrznych źródeł, takich jak syslog, pułapki SNMP, dziennik zdarzeń Windows lub różne silniki monitorujące.
Trudno jest zdefiniować taki sam format wiadomości dla każdego zdarzenia i celu powiadomienia. Raczej oczywiste jest to, że czasami otrzymasz e-maila w formacie HTML z pełnym opisem lub przeciwnie, bardzo krótki SMS zawierający najważniejsze informacje określające problem.
Innym zastosowaniem formatów wiadomości jest podawanie parametrów do różnych zewnętrznych akcji, jak uruchomienie programu lub zapisywanie danych zdarzenia do pliku.
Wewnętrznie do reprezentowania danych, NetCrunch używa formatów XML . Choć jest to format tekstowy, nie można go nazwać czytelnymi dla człowieka.
Zarządzanie formatami wiadomości
UstawieniaAlertowanie i powiadomieniaRegułyFormaty powiadomień
W tym oknie możesz zobaczyć domyślne formaty wiadomości przypisane do wszystkich akcji.
Typy formatów wiadomości
Mamy osiem wstępnie zdefiniowanych formatów wiadomości używanych przez różne akcje:
- txt - format tekstowy
- short-txt - format krótkiego tekstu
- sms-txt - krótki tekst dla wiadomości SMS
- syslog - wiadomość tekstowa do przesyłania do serwera syslog
- export-txt - format tekstowy
- email - format e-maila HTML
- email-txt - format e-maila tekstowego
- zgłoszenie - format e-maila tekstowego
Przypisywanie akcji
Każdy typ akcji posiada przypisane domyślne formaty wiadomości. Możesz je zmienić klikając na nazwę formatu w kolumnie Format wiadomości.
Dostosowywanie wiadomości dla danego zdarzenia
Przejdź do strony definicje wiadomości. Możesz tutaj zobaczyć definicje wiadomości pogrupowanych według formatów wiadomości. Dla każdego formatu wiadomości możesz zdefiniować własny format wiadomości do określonego zdarzenia lub klasy zdarzeń.
Przykład:
Chcemy stworzyć nową własną wiadomość tekstową SMS dla zdarzenia Stanu węzła tak, by zawrzeć wartość z pola Lokalizacja.
- Kliknij sms-txt.
- Kliknij Dodaj w lewym dolnym rogu
- Wybierz
Dowolne zdarzenie z klasy 'Node State Event'z rozwijanego menu 'Klasa zdarzeń' i wybierz Zastosuj. 3. Edytuj wyświetloną zawartość wiadomości. Kliknij 'Dodaj parametr' aby dodać parametr Lokalizacja. Można usunąć pola których nie chcesz aby były zawarte w takich alertach. - Zachowaj zmodyfikowaną Wiadomość klikając OK.